CVE-2024-0756: Luka wtyczki WordPress 'Insert or Embed Articulate Content' umożliwiająca wstrzyknięcie iFrame
Wtyczka WordPress 'Insert or Embed Articulate Content' pozwala na wstrzyknięcie iFrame bez walidacji URL, co stwarza ryzyko załadowania nieautoryzowanych treści.
- CVSS
- 5.4 MEDIUM
- EPSS
- 10.34%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- insert or embed articulate content
Co wiadomo
Wtyczka WordPress 'Insert or Embed Articulate Content' w wersji 4.3.0 nie weryfikuje poprawnie adresów URL podczas dodawania iFrame, co pozwala atakującym na wstrzyknięcie iFrame i załadowanie dowolnej zawartości z zewnętrznych stron.
Wpływ biznesowy
Luka może prowadzić do załadowania nieautoryzowanych treści w witrynie, co może skutkować naruszeniem integralności strony, obniżeniem zaufania użytkowników oraz potencjalnym wykorzystaniem do dalszych ataków. Operatorzy stron korzystających z tej wtyczki powinni zweryfikować ryzyko i podjąć działania ograniczające ekspozycję.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich szybkie zastosowanie. W przypadku braku łatki, ogranicz ekspozycję funkcji dodawania iFrame, monitoruj logi serwera pod kątem nieautoryzowanych wstawek oraz rozważ tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.